Wiz entdeckt aktive LiteLLM- und MCP-Angriffe auf KI-Infrastruktur

Wiz beobachtete aktive Angriffe auf LiteLLM- und MCP-Server, darunter den Diebstahl von Zugangsdaten, Kryptomining, Befehlsausführung und Prompt-Injection.

Sep 2, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Angreifer passen ihre Vorgehensweise an KI-Infrastrukturen an, statt sie lediglich wie einen weiteren Webdienst zu scannen.

Wiz Threat Research teilte mit, dass der 90-tägige Honeypot-Betrieb anhaltende Angriffe auf LiteLLM, Model Context Protocol (MCP)-Server, LangChain, Flowise, Langflow, OpenWebUI, Node-RED und andere KI-Dienste erfasst habe. Die Aktivitäten umfassten die Ausnutzung von LiteLLM, das Schürfen von Kryptowährungen, blinde Prompt-Injection und Versuche, Zugangsdaten aus laufenden KI-Systemen abzuziehen.

KI-Gateways können Schlüssel von Modellanbietern, Cloud-Berechtigungen und über MCP Verbindungen zu internen Systemen enthalten. Wiz’ Honeypot-Forschung zeigte, dass Angreifer nach dem initialen Zugriff auf diese Beziehungen abzielten, während andere aktuelle Angriffe gezeigt haben, wie KI bei Angriffen in der realen Welt eingesetzt wird – zur Aufklärung, Ausnutzung von Schwachstellen, zum Diebstahl von Zugangsdaten und für Entscheidungen nach einer Kompromittierung.

Schwachstellen in LiteLLM eröffnen zwei Angriffswege

LiteLLM leitet Anfragen über mehrere Anbieter großer Sprachmodelle weiter und ist daher ein lohnendes Ziel, wenn MCP-Verbindungen zusätzliche Tools oder interne Ressourcen zugänglich machen.

Ein Angriffsweg betraf CVE-2026-59822, eine schwerwiegende Authentifizierungsumgehung, die LiteLLM-Versionen vor 1.84.0 betrifft. Eine fehlerhafte Verarbeitung der OAuth2-Weitergabe ermöglichte es, dass ein beliebiges Bearer-Token ohne gültigen LiteLLM-Schlüssel die konfigurierte MCP-Funktionalität erreichte. Wiz beobachtete, wie Angreifer sogar Ein-Zeichen-Token verwendeten, um exponierte Dienste zu sondieren. Ähnliche Forschung zum Diebstahl von Zugangsdaten über MCP hat gezeigt, wie kompromittierte Integrationen OAuth-Token und verbundene SaaS-Dienste offenlegen können.

Unabhängig davon nutzten Angreifer CVE-2026-42271 aus, eine authentifizierte Schwachstelle zur Befehlsausführung, die LiteLLM-Versionen von 1.74.2 bis zu Versionen vor 1.83.7 betrifft. MCP-Testendpunkte konnten vom Angreifer kontrollierte Befehle als Unterprozesse auf dem LiteLLM-Host starten. In Wiz’ Honeypots nutzten Angreifer die Schwachstelle, um einen Python-Downloader zu starten und einen Kryptowährungs-Miner zu installieren.

Advertisement

Der Miner lief als losgelöster Prozess, während sein Staging-Verzeichnis gelöscht wurde, wodurch weniger Spuren auf der Festplatte zurückblieben. Die breitere Kampagne umfasste außerdem blinde Prompt-Injection-Versuche gegen andere KI-Frameworks. Dabei nutzten die Angreifer ausgehende DNS-Anfragen, um festzustellen, ob Befehle ausgeführt wurden, wenn die Ausgabe nicht direkt sichtbar war.

KI-Gateways bündeln Risiken

Vorrangig müssen bekannte Schwachstellen geschlossen und zugleich die Zugriffsmöglichkeiten eines kompromittierten Gateways eingeschränkt werden. KI-Entwicklungstools, darunter MCP-Server, sind zunehmend Teil der Software-Lieferkette und können Zugriff auf Code, Zugangsdaten und CI/CD-Umgebungen ermöglichen.

Organisationen sollten:

  • LiteLLM zeitnah patchen. Auf 1.84.0 oder höher aktualisieren und sicherstellen, dass abhängige Anwendungen keine anfälligen Versionen festschreiben.
  • MCP- und Administrationsendpunkte einschränken. Nicht benötigte Routen deaktivieren, Testoberflächen auf vertrauenswürdige Benutzer beschränken und unnötige öffentliche Erreichbarkeit vermeiden.
  • Gateways hinter Netzwerkkomponenten platzieren. Reverse Proxies, WAFs, VPNs oder private Load Balancer einsetzen, um den direkten Zugriff zu reduzieren.
  • Prinzip der geringsten Rechte und Segmentierung anwenden. Schlüssel von Anbietern, Cloud-Rollen, Dienstkonten und Berechtigungen für MCP-Tools beschränken und KI-Systeme von sensibler Infrastruktur isolieren.
  • Ausgehenden Datenverkehr kontrollieren. Nicht erforderliche DNS- und HTTP-Verbindungen einschränken und auf ungewöhnliche Rückmeldungen, Payload-Downloads oder die Auflistung von Modellen aufmerksam machen.
  • Missbrauch von Prozessen und Zugangsdaten aufspüren.Verdächtige Unterprozesse, gelöschte Staging-Verzeichnisse, ungewöhnliche MCP-Anfragen und Versuche untersuchen, Zugangsdaten aus dem Speicher abzurufen.
  • Pläne zur Reaktion auf Vorfälle in der KI-Infrastruktur testen.Isolation, Rotation von Zugangsdaten, die Überprüfung von MCP-Diensten, die Analyse von Cloud- und API-Logs sowie nachgelagerte Zugriffskontrollen validieren.

Für Sicherheitsteams sollte ein kompromittiertes Gateway die Überprüfung aller Zugangsdaten, MCP-Verbindungen und nachgelagerten Dienste auslösen, die es erreichen konnte – nicht nur des LiteLLM-Hosts selbst.

Wiz beobachtete außerdem, wie Angreifer den laufenden Python-Prozess von LiteLLM nach dessen Master-Schlüssel abfragten und die verfügbaren Modell-Backends ermittelten. Verteidiger sollten Zugangsdaten und Verbindungen berücksichtigen, die über den Speicher und den Laufzeitstatus offengelegt werden, nicht nur Dateien auf der Festplatte.

KI-Gateways sollten als privilegierte Infrastruktur behandelt werden. Ihre Reichweite, Berechtigungen und Konnektivität einzuschränken, kann den Aktionsradius eines Angreifers nach einer Kompromittierung reduzieren.

Mehr dazu: Aktuelle Festnahmen von TeamPCP zeigen, wie die Kompromittierung vertrauenswürdiger Entwickler-Tools zu groß angelegtem Diebstahl von Zugangsdaten führen kann in der gesamten Software-Lieferkette.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.